0x657 - Teknik - La guerre Red Team vs EDR : l’aspect business et non technique du problème

0x657 - Teknik - La guerre Red Team vs EDR : l’aspect business et non technique du problème

🎙 Charles F. Hamilton 👥 540 📅 5 novembre 2025 ⏱ 64 min 👁 60 📄 opinion experte 🧭 2026-08-16
Disponible en : Français (actuel) English

Mots-clés

EDRRed Teamévasionbusinessdétection

Résumé

Dans cet épisode de podcast, Charles F. Hamilton, expert en cybersécurité, discute de la relation complexe entre les Red Teams et les EDR (Endpoint Detection and Response). Il démystifie la confiance aveugle placée dans ces solutions, en soulignant que l’industrie de la cybersécurité est avant tout un business guidé par des considérations financières. Il explique le fonctionnement des EDR à plusieurs niveaux : analyse statique, détection en temps réel via user mode hooking, callbacks kernel, et ETW. Il mentionne l’importance des PPL (Protected Process Light) et l’incident CrowdStrike. Il partage des techniques d’évasion simples mais efficaces, comme la modification de PinkCastle ou la désactivation de la connectivité réseau des processus EDR via le firewall local. Il souligne que de nombreuses techniques anciennes fonctionnent encore car les EDR ciblent le malware volumétrique. Il recommande de ne pas suivre les tendances et de privilégier des approches discrètes. Il insiste sur la nécessité d’avoir une équipe qui examine les logs quotidiennement et de déployer Sysmon pour augmenter la visibilité. Il critique le manque de segmentation réseau et la sous-utilisation de la visibilité réseau. En conclusion, il affirme que l’évasion d’EDR est une spécialisation qui nécessite une compréhension profonde de Windows et des outils, et que les entreprises doivent garder l’intelligence à l’interne. Il appelle à une meilleure collaboration entre Blue et Red Teams.

220 mots

Évaluation critique

Valeur des informations & solidité de l’argumentation

La valeur des informations est élevée grâce à l’expérience terrain de l’expert. Il fournit des exemples concrets de techniques d’évasion et de leurs implications business. L’argumentation est solide, basée sur des observations pratiques et des anecdotes professionnelles. Il nuance ses propos en reconnaissant que les EDR sont utiles pour bloquer les attaques triviales, mais insuffisants seuls. Il critique l’industrie pour son approche commerciale, mais sans tomber dans le cynisme. La démonstration est structurée et progressive, allant du fonctionnement des EDR aux techniques d’évasion, puis aux recommandations.

Rigueur scientifique, qualité des sources, adéquation du titre

La rigueur scientifique est bonne : l’expert cite des techniques spécifiques et des exemples concrets (CrowdStrike, Broadcom, Sysmon). Cependant, il ne fournit pas de références bibliographiques directes, ce qui limite la vérification. La qualité des sources est donc moyenne, mais l’expertise est reconnue. L’adéquation titre/contenu est bonne : le titre met l’accent sur l’aspect business, ce qui est bien développé dans l’épisode. Les commentaires ne sont pas fournis, donc aucune analyse des tendances du public n’est possible.

178 mots

Adéquation titre / contenu

Le titre reflète bien le contenu : l'accent est mis sur l'aspect business et les considérations non techniques des EDR, tout en abordant des aspects techniques.

Qualité & fiabilité

8/10

L'expert partage son expérience terrain avec des exemples concrets et des références à des techniques spécifiques (user mode hooking, ETW, PPL). Le discours est nuancé et reconnaît les limites des EDR. Toutefois, certaines affirmations ne sont pas sourcées directement et le format podcast limite la vérification.

Moments clés

Sources citées

  • CrowdStrike incident — Mentionné comme exemple de crash kernel dû à une erreur de code.
  • Sysmon — Recommandé pour augmenter la visibilité.
  • Cobalt Strike — Framework mentionné pour les BOF et l'évasion.

Sources concordantes

  • Sysmon — Recommandé pour augmenter la visibilité, en accord avec les propos de l'expert.

Apport & nouveautés

L’apport original de cet épisode est de mettre en lumière l’aspect business et non technique des EDR, souvent négligé dans les discussions techniques. L’expert partage des techniques d’évasion concrètes et des exemples de la vie réelle, ce qui apporte une perspective pratique. Il insiste sur l’importance de la visibilité réseau et de la collaboration entre équipes.

Pour aller plus loin :

97 mots

Profil radar

Le profil radar montre des scores élevés en quantité et qualité d'information, ainsi qu'en fiabilité, mais un niveau technique légèrement inférieur, ce qui indique un contenu accessible mais riche. La fiabilité globale est bonne grâce à l'expérience de l'expert.

Fiabilité 8/10